| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| Blax Eroe in grazia degli dei
 
  
 
 Registrato: 02/03/07 19:34
 Messaggi: 97
 
 
 | 
			
				|  Inviato: 09 Dic 2012 12:49    Oggetto: Infetto da "System Progressive Protection" |   |  
				| 
 |  
				| Salve a tutti, purtroppo il mio pc è stato infettato da questo fastidiosissimo virus denominato "System Progressive Protection", dopo aver collegato una chiavetta usb proveniente da un pc probabilmente a sua volta infetto.
 
 In pratica con questo virus ti si installa un "cosiddetto" antivirus (ovviamente falso) che fa comparire una finestra che fa una finta scansione del sistema e ti dice che il pc è pieno di malware, e non ti fa più aprire nessun programma perchè ti dice che è infetto.
 
 Ho provato a ripulire il sistema con CCleaner e con MalwareBytes da moladità provvisoria, e anche se quest'ultimo ha trovato ed eliminato delle infezioni il dannato virus rimane, e ad ogni avvio di Windows mi compare sempre la scansione di System Progressive Protection.
 
 Come faccio a rimuovere questo virus definitivamente?
 
 Il mio pc è un Windows XP Pro SP3.
 Grazie a tutti.
 
 Roberto
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 09 Dic 2012 14:02    Oggetto: |   |  
				| 
 |  
				| Ciao Roberto. Scarica RougeKiller sul desktop.
 link
 Chiudi tutti i programmi in esecuzione.
 Avvia RogueKiller.exe.
 Il tool farà una pre-scansione in automatico.
 Finita la pre-scansione,si apre una finestra: clicca su " Accept".
 Adesso clicca su "Scan".
 Finita la scansione, troverai il log sul desktop.
 Postalo qui.
 
 Per postare il log:
 Collegati ad internet e vai alla pagina WikiSend:  link
 Clicca sul bottone "Sfoglia"
 Seleziona il file appena salvato
 Clicca su Upload file
 Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
 Download Link / Forum Link
 Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Blax Eroe in grazia degli dei
 
  
 
 Registrato: 02/03/07 19:34
 Messaggi: 97
 
 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 11 Dic 2012 19:01    Oggetto: |   |  
				| 
 |  
				| Ciao Riesegui RogueKiller.
 Clicca Scan.
 Finita la scansione:
 Clicca su "Registry"
 Metti la spunta a queste 2 voci: (solo quelle)
 
 RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 18F3B27673782A9A000018F399882FF0 (C:\Documents and Settings\All Users\Dati applicazioni\18F3B27673782A9A000018F399882FF0\18F3B27673782A9A000018F399882FF0.exe) -> FOUND
 [RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-1645522239-746137067-839522115-1003[...]\RunOnce : 18F3B27673782A9A000018F399882FF0 (C:\Documents and Settings\All Users\Dati applicazioni\18F3B27673782A9A000018F399882FF0\18F3B27673782A9A000018F399882FF0.exe) -> FOUND
 
 Le altre NON devono essere selezionate. (se trovi la spunta, devi toglierla)
 
 Clicca su  "Delete".
 
 Quando ha finito clicca su Report .
 Postalo qui.
 
 Poi:
 
 Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
 http://forum.zeusnews.com/viewtopic.php?t=45224
 Posta il log.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Blax Eroe in grazia degli dei
 
  
 
 Registrato: 02/03/07 19:34
 Messaggi: 97
 
 
 | 
			
				|  Inviato: 12 Dic 2012 18:30    Oggetto: |   |  
				| 
 |  
				| Allora ecco il resoconto, ho eseguito RogueKiller da Modalità Provvisoria e rimosso le voci da te indicate. Di seguito il log: 
 _D_12122012_02d1618.txt]RKreport[3]_D_12122012_02d1618.txt
 
 Poi sempre da Modalità Provvisoria ho eseguito ComboFix, e alla fine della scansione mi ha riavviato il pc (avvisandomi con un messaggio), e quindi è partito in modalità normale.
 Ecco il log di ComboFix:
 
 ComboFix.txt
 
 All'avvio di Windows non è più aperta la finestra di System Progressive Protection, speriamo in bene.
 
 Intanto attendo nuove istruzioni.
 Grazie per il tempo che mi state dedicando.
 
 Roberto
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 12 Dic 2012 18:36    Oggetto: |   |  
				| 
 |  
				| Ok. Scarica Adwcleaner sul desktop:
 link
 Avvialo (in Modalità normale) e clicca sul pulsante "Elimina".
 Conferma con OK le varie finestre che ti compariranno.
 Il pc si riavvierà, e uscirà il log con le eliminazioni.
 Postalo qui.
 
 Poi: (dopo Adwcleaner)
 Fai questa scansione con OTL. (in Modalità normale)
 http://forum.zeusnews.com/viewtopic.php?t=51382
 Posta i 2 log.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Blax Eroe in grazia degli dei
 
  
 
 Registrato: 02/03/07 19:34
 Messaggi: 97
 
 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 12 Dic 2012 22:30    Oggetto: |   |  
				| 
 |  
				| Apri OTL e clicca su Cleanup. Si disistallerà sia Combofix che lo stesso OTL.
 Ti chiederà il riavvio del pc: acconsenti.
 
 Elimina anche RougeKiller e Adwcleaner
 
 
 Disattiva il ripristino configurazione di sistema:
 http://forum.zeusnews.com/viewtopic.php?t=22084
 
 Vai in "Installazione Applicazioni e rimuovi TUTTE le versioni Java che trovi.
 
 Pulisci i files temporanei con CCleaner (registro compreso)
 http://forum.zeusnews.com/viewtopic.php?p=282670#282670
 
 Scarica l'ultima versione di Java:
 link
 
 Esegui  uno Scandisk.
 Fai anche una deframmentazione del HD.
 
 Riattiva  il ripristino configurazione di sistema.
 
 N.B:
 Queste pulizie servono.
 Per cui ti prego di eseguirle: il pc ti ringrazierà.
 
 Se non riscontri problemi, abbiamo concluso.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Blax Eroe in grazia degli dei
 
  
 
 Registrato: 02/03/07 19:34
 Messaggi: 97
 
 
 | 
			
				|  Inviato: 17 Dic 2012 10:46    Oggetto: |   |  
				| 
 |  
				| A parte qualche opzione di windows ripristinata al valore di default (visualizzazione file nascosti, eccezioni di windows firewall, ecc.) funziona tutto perfettamente. 
 Grazie tante del tuo aiuto e del tempo che mi hai dedicato.
 
 Solo una cosa, ho letto in questo forum che il cosiddetto AutoPlay di Windows può essere pericoloso, ed infatti credo di essermi infettato proprio per colpa dell'Autoplay della chiavetta USB.
 Costituisce realmente un pericolo questa funzione? Se sì esiste un modo non invasivo (senza modifiche al registro) per disabilitarlo?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 17 Dic 2012 18:44    Oggetto: |   |  
				| 
 |  
				| Ciao. 
  	  | Citazione: |  	  | A parte qualche opzione di windows ripristinata al valore di default (visualizzazione file nascosti, eccezioni di windows firewall, ecc.) | 
 Sì, sono i vari software che ti ho fatto scaricare, che alle volte interferiscono con il firewall e l'opzione sui file nascosti.
 
  	  | Citazione: |  	  | il cosiddetto AutoPlay di Windows può essere pericoloso, | 
 Confermo.
 E d'altronte anche la stessa Microsoft se ne è accorta (dopo anni) tanto è vero che gli ultimi S.O (Vista e Seven) l'Autoplay è disabilitato di default.
 Addirittura in Seven non credo che ci sia. (ma potrei sbagliarmi)
 
 La sua pericolosità è lampante:
 Tu inserisci una periferica, e senza chiedere nessun permesso, nè darti la possibilità di scansionare la periferica, si avvia da sola, in automatico, (per mezzo del file Autorun.Inf) infettando direttamente il S.O.
 Penso che sarai d'accordo, che non conviene avere l'Autoplay attivo.
 
 Quando si inserisce una periferica, si deve avere la possibilità di scansionarla con i software di difesa, che ho installato nel pc.
 Magari alle volte non serve a niente, ma tutte le altre volte che l'antivirus, o altro software ti trova la periferica infetta, avrai evitato problemi.
 
 
  	  | Citazione: |  	  | esiste un modo non invasivo (senza modifiche al registro) per disabilitarlo? | 
 In teoria dopo la scansione di Combofix, l'Autoplay dovrebbe essere disabilitato.
 Combofix lo disabilita automaticamente, e se esiste, elimina l'Autorn.inf.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |